Wenn es aber zwei Jahre dauert, bis das passiert und der Bug somit zwei Jahre lang ausgenutzt werden konnte, kann man dieses Beispiel nur noch für die Untauglichkeit dieser Form der Qualitätssicherung heranziehen!
Es gibt allerdings auch genügend Beispiele für Lücken in Closed-Source-Software die noch länger ausnutzbar waren. Siehe z.B. die RTF-Lücke die seit grob mindestens 12 Jahren in MSO drin gewesen sein muss.
Zwei Jahre sind nun also keinesweg ein irrsinng langer Zeitraum. Natürlich sollte sowas generell nicht passieren. Im hier vorliegenden Fall wurde die Lücke allerdings durch unbeteiligte Dritte (einem Mitarbeiter von Google Security) entdeckt. Die Verfügbarkeit des Quellcodes wird dabei sicher nicht von Nachteil gewesen sein.
Ich gehe allerdings davon aus, dass dieser Bug sicherlich einen gewissen Einfluss haben wird auf die OpenSource-Software-Welt. Vor wird durch diesen Vorfall die Chance steigen, dass häufiger unabhängige Code-Reviews von häufig eingesetzter freier Software erfolgen.
Gruß
Borlander